Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben bei GitHub.com und GitHub Enterprise Server kritische Sicherheitslücken gefunden, die es einem authentifizierten Benutzer ermöglichten, zu erreichen Remote-Code Ausführung (CERs) mit einem einzigen Git-Push. Registriert als CVE-2026-3854 mit einem CVSS-Score von 8.7, war der Fehler ein klarer Fall der Befehlsinjektion durch die Mangel an Sanitation der Push-Option vom Benutzer bereitgestellt, bevor sie in einem internen Header (X-Stat) von internen GitHub-Diensten verwendet werden.
Das technische Problem war, dass das interne Format der Metadaten eine Punkt und Koma als Abgrenzer, und die vom Benutzer bereitgestellten Werte könnten dieses Zeichen enthalten. Mit speziell gebauten Feldern könnte ein Angreifer mit Push-Berechtigung zusätzliche Metadaten injizieren, die, wenn gekettet, überdreht Sandboxing-Schutz und umgeleitet die Ausführung von Haken auf Strecken, die vom Angreifer gesteuert werden. Wiz-Forscher demonstrierten eine operative Kette, die root _ env, custom _ hooks _ dir and repo _ pre _ empfangen _ haken, um die Ausführung von Befehlen wie git user und Zugriff auf freigegebenen Speicher zu erhalten.

Wiz berichtete am 4. März 2026 das Urteil an GitHub; GitHub reagierte schnell und legte eine Korrektur an GitHub.com innerhalb von Stunden. Die korrigierten Versionen von GitHub Enterprise Server sind 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.8, 3.19.4, 3.20.0 oder später. GitHub weist darauf hin, dass es keine Beweise für eine bekannte böswillige Ausbeutung gibt, aber die Leichtigkeit der Ausbeutung und das Potenzial für den grenzüberschreitenden Zugang zwischen Mietern in der gemeinsamen Infrastruktur macht die Suche nach einem ernsten Risiko für die geschäftlichen und multitensilen Umgebungen.
Die praktischen Implikationen gehen über die klassische Hintertür hinaus: mit unbeschränkten CERs wie Git-User in gemeinsamen Speicherknoten kann ein Angreifer lesen und schreiben Sie Repositories von mehreren Organisationen, enthüllen Geheimnisse und Kompromiss Integrität und Verfügbarkeit von Software-Versorgungsketten. Darüber hinaus unterstreicht der Vorfall ein wiederkehrendes architektonisches Risiko: Wenn mehrere Dienste in verschiedenen Sprachen interne Protokolle mit unterschiedlichen Annahmen über das Datenformat teilen, werden diese Annahmen zu einer Angriffsfläche.
Wenn Sie GitHub Enterprise Server verwalten, ist die sofortige und nicht verhandelbare Aktion, auf eine der oben genannten korrigierten Versionen zu aktualisieren. Für GitHub.com-Nutzer, GitHub angewandt die Minderung auf der öffentlichen Plattform, aber es passt immer noch Hörzugriff und jüngste Tätigkeit, drehen Sie Token und Schlüssel mit hohen Privilegien, und überprüfen Sie Protokolle für atypische Pitchs oder verwenden Sie ungewöhnliche Push-Optionen. In allen Fällen reduzieren Sie die Anzahl der Konten mit direkter Push-Berechtigung für geschützte Zweige auf ein Minimum und erfordern automatisierte Revisionen von CI für die Bereitstellung.
Über den Patch hinaus werden Antwort- und Detektionsmaßnahmen empfohlen: Überprüfen Sie die Integrität von kritischen Repositories, überprüfen Sie Haken und Einstellungen auf Servern, suchen Sie nach Änderungen in Konfigurationsdateien oder Hakenverzeichnissen, überprüfen Sie Audit-Ströme und Alarme, und, wenn es Verpflichtungssignale, aktivieren Sie den einfallenden Antwortplan, isolieren Sie betroffene Instanzen und Wiederherstellung von sicheren bekannten Kopien. Es ist auch praktikabel, Service-Anmeldeinformationen (Token, SSH-Tasten, Bereitstellungsschlüssel) mit empfindlichen Repositories zu drehen.

Im Hinblick auf die langfristige Prävention sollten Organisationen und Lieferanten das Prinzip der vertieften Verteidigung stärken: Validierung und umfassende Sanitation jeder Benutzereingabe, vermeiden Sie interne Formate, die von mehrdeutigen Begrenzungen, Multi-Tenant-Speichersegmentierung und Fuzzing- und Cross-Review-Tests an Punkten, an denen mehrere Dienste das gleiche Protokoll interpretieren. Geräte, die verteilte Architekturen aufbauen, sollten prüfen, wie nutzergesteuerte Daten durch interne Protokolle fließen und welche Formatannahmen jeder Service tut.
Schließlich sollten diejenigen, die Repositories verwalten, durch das Lesen von offiziellen Mitteilungen und technischen Unterlagen informiert werden: Die Sicherheitshinweise von GitHub sind ein guter Ausgangspunkt für die Überprüfung der betroffenen Details und Versionen ( https: / / github.com / Beratung), und git-Dokumentation auf Push-Optionen hilft zu verstehen, wie diese Optionen in einem Push ( https: / / git-scm.com / docs / git-push # _ push _ Optionen) Für technische Analysen und Entdecker-Empfehlungen bietet die Forschungsseite des Unternehmens, die den Ausfall gemeldet hat, auch operativen Kontext auf der operativen Kette und empfohlener Minderung ( https: / / www.wiz.io / blog)
Kurz gesagt, CVE-2026-3854 ist eine Erinnerung daran, dass selbst tägliche Operationen wie ein Git Push zu Verpflichtungsvektoren werden können, wenn die Eingänge nicht an allen Punkten der Infrastruktur validiert werden. Jetzt überprüfen Sie Ihre Telemetrie und straffen Sie Ihre Berechtigungen: Belichtung ist real und Vorbeugung hängt sowohl von rechtzeitigen Korrekturen als auch von nachhaltigen architektonischen Veränderungen ab.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...